查询可展示本地Windows/Linux服务器防火墙数据的Azure解决方案
针对本地服务器防火墙数据采集展示的Azure解决方案
首先明确结论:完全可以实现,你当前在用的Azure Log Analytics搭配Azure Arc即可覆盖需求,无需将本地服务器迁移到Azure。
具体实现逻辑
- 第一步先将本地Windows/Linux服务器接入Azure Arc:仅需要在服务器上安装轻量Arc代理即可将本地资源纳入Azure管理平面,如果你已经部署过Log Analytics代理采集运行数据,可直接复用现有代理配置,无需重复部署。
- 第二步按操作系统类型配置防火墙数据采集:
- Windows服务器(默认Windows Defender防火墙):直接在对应的Log Analytics工作区开启「Windows防火墙日志」采集项,可自动采集所有出入站流量的允许/拦截日志,内置字段包含源IP、目的IP、源端口、目的端口、协议、命中规则ID等全量明细;同时可通过Arc来宾配置策略,定时同步本地防火墙的全量规则配置、当前开放端口清单到Log Analytics表中。
- Linux服务器(支持ufw、firewalld、iptables等常见防火墙):首先配置Log Analytics代理采集对应防火墙的日志文件路径(比如firewalld默认路径
/var/log/firewalld、iptables日志默认存放的/var/log/messages等)即可拿到流量明细;同时可自定义采集脚本,定时拉取防火墙规则列表、当前监听端口、开放IP白名单等数据,写入Log Analytics自定义表即可。
- 第三步数据展示:直接使用Azure Monitor工作簿即可,官方有现成的防火墙运维视图模板,导入后可直接展示跨所有站点服务器的流量TOP统计、拦截事件排行、规则变更记录、各服务器开放IP/端口明细清单,支持按站点、操作系统、业务分组等维度筛选,你已掌握的Log Analytics KQL查询语法可直接复用,按需自定义视图即可。
额外可选配置:可基于采集到的防火墙数据配置告警规则,针对异常端口访问、防火墙规则未授权变更、高频拦截攻击等场景实现实时告警通知。
内容的提问来源于stack exchange,提问作者yaseen zafar
相关产品推荐
相关产品推荐

